以前聊汽车安全,说的都是碰撞测试、安全气囊。这几年车联网、OTA、V2X把车变成了跑在路上的联网终端,信息安全从选做题变成必答题。
ISO/SAE 21434:2021《道路车辆 网络安全工程》2021年8月发布,2026年已是全球主流车企Tier 1供应链准入的基本门槛。
先说一个行业里常年混乱的认知:ISO/SAE本身不运营认证体系,不直接发统一制式证书。第三方机构可依据本标准开展管理体系审核,颁发网络安全管理体系证书。
主机厂供应链准入分两种情形:一种招标SOR要求持有第三方体系证,一种只要审核报告加工程证据。不少Tier 1场景审核报告就够了。
ISO/SAE 21434是过程标准,不是产品标准。它管的是从概念到报废全生命周期里信息安全活动怎么组织、怎么记录、怎么证明。不存在给单个ECU做测试发张证书这种事。
二、搭建信息安全组织
得先指定一名Cybersecurity Manager和一支信息安全工程团队。标准不强制跟Safety Manager物理分离,小企业允许同一人兼任。审核关注职责清晰、资源充足、不存在利益冲突。
团队里至少需要一个懂威胁建模和车载架构的人。信息安全工程师是紧缺资源,中小Tier 1落地这套标准主要的现实瓶颈。
信息安全团队跟功能安全团队得建交叉评审机制。漏洞可能引发功能安全危害,被远程操控的制动系统,ISO 21434的安全事件和ISO 26262的功能安全失效是同一件事的两个面。审核必查项里有双向影响分析,行业叫Coexistence分析,TARA和HARA阶段必须交叉对评。
三、差距分析
请第三方机构来,把你现有研发流程、质量体系、技术文档跟ISO 21434全文逐条对。输出Gap **ysis Report,逐项标符合、部分符合、不符合。
差距分析不是走过场。第三方真看文档,概念阶段Item Definition有没有、TARA的Risk Assessment记录有没有、开发阶段Cybersecurity Specification存不存在、运维阶段有没有漏洞响应计划。缺的项全标出来。
报告出来后出一份整改计划。补文档、建流程、招人、买工具、做**,每项排时间线和责任人。差距分析和整改,快的三个月,慢的大半年。
四、TARA威胁分析与风险评估
TARA,威胁分析与风险评估,ISO 21434整份标准里核心的东西。审核时被盯得特别紧的也是它。
1.先做Item Definition。定义分析目标系统的功能边界和外部接口。Item不一定以ECU为颗粒度,域控场景下可跨多个ECU走系统或子系统。一条红线,Item不能横跨供应商边界,跨Tier1和Tier2的系统必须拆分成多个Item分别做TARA,审核高频否决点。
2.识别威胁场景。攻击树分析攻击路径是行业主流做法,STRIDE侧重威胁识别,两种方法不在同一层级,不能并列当成等效替代方案。
3.损害评级遵循CAL网络安全等级框架。CAL 1到4贯穿整篇标准,TARA深度、验证严格度全部跟CAL等级挂钩。高CAL等级产品审核要求严苛得多。
4.评定每条威胁场景的综合严重度。把安全、财产、操作、隐私四类后果综合评估,输出单一Severity等级,四级。不是四类分别独立打分,大量审核员会抓住这点质疑TARA报告。
5.攻击路径分析和攻击可行性评级。评估每条攻击路径的技术难度、所需资源、攻击窗口。高危路径输出对应的Cybersecurity Goals。
6.TARA容易踩的坑是粒度控制。太粗没参考价值,太细一个ECU分析两三个月搞不定。关键是找高风险攻击路径,不是穷举所有理论可能性。
五、产品开发与验证
概念阶段输出的Cybersecurity Goals要转化为开发阶段的Cybersecurity Concept和Cybersecurity Specification。
安全需求写清楚。TLS版本锁在1.3,证书吊销检查周期,固件**验签,安全启动信任根存放位置。每个安全需求的验证方法和通过判据全部列明。
验证比纸面设计重要。代码静态分析、渗透测试、模糊测试、漏洞扫描四项要上全。对抗性测试验证系统能不能正确检测和响应非法输入或篡改数据,跟功能安全的**测试是两套概念,不能混用术语。
·生产与报废
生产阶段管理制造过程信息安全。固件防篡改、密钥安全管理、产线诊断接口访问控制,这些传统质量体系里很少出现的东西,ISO 21434给了框架。产线密钥注入是敏感环节,私钥泄露整车安全体系直接瘫痪,独立第三方审核产线密钥注入设备属于车企常追加的额外要求,标准本身没有强制条款。
报废阶段,供应商不需要跑到拆车厂去执行物理擦除。产品设计阶段提供数据安全擦除机制,确保ECU内密钥、证书、个人数据在回收阶段可被执行清除。
六、运维监控和事件响应
ISO 21434和传统功能安全标准核心的增量在运维阶段。车辆上路后信息安全风险不是静态的,新漏洞公开、攻击方法演进、OTA引入新代码,风险持续变化。
得建持续监控和事件响应机制。漏洞披露策略,安全补丁管理流程,Incident Response Plan。出了安全事件谁负责定级、谁负责修复、多快启动响应,全写进计划。
标准要求建立贯穿产品运行生命周期的持续安全管控机制,没有指定固定年限。五年、八年、十年都是车企商务合同约定。
七、第三方过程审核
前面几步跑完了,请第三方机构来做正式过程审核。审核员按ISO 21434全文逐章节核对流程输出物。概念阶段文件、TARA记录、Cybersecurity Specification、验证测试报告、事件响应计划,整套材料拿出来审。
审核结论行业通行做法分三档,符合、有条件符合、不符合,不同认证机构术语不完全一致。有条件符合表示主体框架到位,部分条款需补充材料,给整改期。不符合表示核心流程缺失,得重走。
准备充分的三到五个工作日完成现场和文件审核。补充整改一到两个月。全部通过后拿到体系证书或审核报告。
ISO 21434认证流程,等信息可联系蓝亚咨询
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!